Parcourir la source

[Fix SEC-20260913-R2] 基座 autoLogin 免密票据外置运行时配置

lizuo il y a 1 semaine
Parent
commit
dd5e7d802e
3 fichiers modifiés avec 5 ajouts et 3 suppressions
  1. 1 0
      public/js/config.js
  2. 3 3
      src/api/sys/user.ts
  3. 1 0
      types/global.d.ts

+ 1 - 0
public/js/config.js

@@ -3,6 +3,7 @@ const VUE_APP_URL = {
   webRtcUrl: '/webRtc', // rtsp服务器IP地址
   wsUrl: window.location.origin + '/modelreq', // [SEC-20260913] WebSocket 地址:同源经 /modelreq 反代至网关(覆盖旧云环境硬编码 IP)
   onlyOfficeUrl: '/documents', // [perf-base-v1] 卡1: OnlyOffice Document Server 反向代理前缀(api.js 按需加载时拼接)
+  autoLoginToken: '', // [SEC-20260913-R2] 跨系统自动登录票据,由部署环境注入(与服务端 SDJT_AUTO_LOGIN_TOKEN 配套);空 = 不携带该头
 }
 const History_Type = {
   // type: 'remote', // remote、vent  (remote 代表的是历史查询走的装备院的接口,vent是走的咱们的,目前神东的项目都用remote, 其他矿用vent)

+ 3 - 3
src/api/sys/user.ts

@@ -71,9 +71,9 @@ export function autoLoginApi(params: AutoLoginParams, mode: ErrorMessageMode = '
     {
       url: Api.autoLogin,
       params,
-      headers: {
-        token: 'MTIzNDU2',
-      },
+      // [SEC-20260913-R2] 票据改读运行时配置(public/js/config.js 的 VUE_APP_URL.autoLoginToken,部署注入);
+      // 未配置时不携带该头,服务端按"未配置自动登录令牌"明确拒绝(fail-closed),不再使用公开弱票据
+      headers: VUE_APP_URL.autoLoginToken ? { token: VUE_APP_URL.autoLoginToken } : {},
     },
     {
       successMessageMode: successMode,

+ 1 - 0
types/global.d.ts

@@ -7,6 +7,7 @@ declare global {
     webRtcUrl: string; // rtsp 服务器地址前缀
     wsUrl: string; // WebSocket 地址
     onlyOfficeUrl?: string; // OnlyOffice Document Server 反向代理前缀
+    autoLoginToken?: string; // [SEC-20260913-R2] 跨系统自动登录票据(部署注入,与服务端 SDJT_AUTO_LOGIN_TOKEN 配套)
     difyUrl?: string; // [perf-base-v1] 卡7: Dify 服务反向代理前缀
     difyApiKey?: string; // [perf-base-v1] 卡7: Dify 应用 Key(生产应由后端代理下发)
   };